HeadlinesBriefing favicon HeadlinesBriefing.com

اختراق أسطول السكوتر عبر لوحة الإدارة

Hacker News •
×

اكتشف باحث ثغرات حرجة في خلفية Electric Scooter Company بعد نشر الشركة للسكوتر في مدينة برازيلية. بدءًا من تعداد النطاقات الفرعية على electricscootercompany.com.br، وجد ثلاثة مضيفين رئيسيين: موقع تسويق ووردبريس، و api REST، ولوحة painel أنجولار للمشغلين. كشفت اللوحة عن 83 نقطة نهاية ولكن كانت تتطلب مصادقة. باستخدام واجهة برمجة تطبيقات ووردبريس REST، قام الباحث بتعداد مستخدم admin (slug: electricscootercompany) وتأكد من وجود نفس الهوية في النظام التشغيلي. مع عدم وجود حد للمعدل، أسفر هجوم القوة الغاشمة عن كلمة مرور مشرف صالحة، مما منح JWT مع level 1000 (دور المشرف) صالحًا لمدة 950 يومًا.

مع جلسة صالحة، أعادت اللوحة بيانات تشغيلية لأكثر من 408,000 مستخدم، وخرائط الأسطول، والأرصفة، والجراجات، والأسوار الجغرافية، ومخزونات أجهزة IoT. أظهر الباحث الوصول للكتابة عن طريق إرسال أوامر POST إلى /iot_sends مع `{"pk_veiculo":699,"comando":"open"}`، مما فتح سكوتر فعليًا عن بعد. أكد صديق أن السكوتر فتح، وأضواء تفعّلت، وكان جاهزًا للركوب دون دفع أو مسح QR. اقتصر الاختبار على مركبة واحدة؛ لم يتم اختبار أوامر الحركة أو الكبح.

تضمنت الطرق المسدودة محاولات حقن SQL، وملفات .git/.env مكشوفة، والتلاعب بـ JWT غير الموقعة — كلها محظورة. السبب الجذري: غياب الحد الأقصى للمحاولات وطول عمر الجلسة المفرط حول هوية معروفة واحدة إلى سيطرة مستمرة على الأسطول.

الكيانات الرئيسية: الشركات: Electric Scooter Company | المواقع: [ADDRESS]